CVE-2017-14063

    Dashboard / Vulnerabilities / CVE-2017-14063

    CVE-2017-14063

    Published: 31 Aug 2017Last Modified: 7 Aug 2026

    Summary:

    Details: Async Http Client (aka async-http-client) before 2.0.35 can be tricked into connecting to a host different from the one extracted by java.net.URI if a '?' character occurs in a fragment identifier. Similar bugs were previously identified in cURL (CVE-2016-8624) and Oracle Java 8 java.net.URL.

    References: https://lists.apache.org/thread.html/r04b15fd898a6b1612153543375daaa8145a0fd1804ec9fa2e0d95c97%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/r0a6b6429a7558051dbb70bd06584b4b1c334a80ec9203d3d39b7045a%40%3Ccommits.tez.apache.org%3E, https://lists.apache.org/thread.html/r14a74d204f285dd3a4fa203de6dbb4e741ddb7fdfff7915590e5b3db%40%3Cdev.tez.apache.org%3E, https://lists.apache.org/thread.html/r3df4b7ccc363b4850a24842138117aa4451b875bc4773a845b828fc6%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/r41a0e2c36f7d1854a4d56cb1e4aa720ef501782d887ece1c9b1e2d60%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/r4ebb9596d890f3528630492bd78237b3eef06f093bac238a0da9b630%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/r5b8666c4414500ff6e993bfa69cb6afa19b1b67c4585a045c0c21662%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/r5f07c30721503d4c02d5451f77a611a1a0bb2a94ddcdf071c9485ea3%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/r5f794dc07913c5f2ec08f540813b40e61b562d36f8b1f916e8705c56%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/r683d78c6d7a15659f2bb82dd4120dab8c45a870eaa7f1a15cce4ed3b%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/r7046a51116207588e36ca8c2e291327e391dae40712d267117475a98%40%3Cdev.tez.apache.org%3E, https://lists.apache.org/thread.html/r7879a48644f708be0529bd39f0679ad3ad951f3dc24442878a008fd8%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/r79d9bab405414af45568c4683386f5e9fd02c10ca87ffa2ee33512dc%40%3Ccommits.pulsar.apache.org%3E, https://lists.apache.org/thread.html/r868875e67494a18d31e88cba2672f45c3fc6708ffdde445723004da4%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/r9ea5d489e004b40baf73880c4e11dd4de24b799d15e091e1f4017108%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/rbbad61e1ba5b21e234a6664963618acfee237af754eb20300d938e1e%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/rbc4fbb06ccb10e26e6064f57f6bd4935eabe2d18a0cb9a7183699396%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/rc550b8955b37b40fee18db99f167337c41c930d8c3763b9631e01dda%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/rcb46acc25917e01ebecca132e870da9ab935d5796686ed8a2785b026%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/rd0e44e8ef71eeaaa3cf3d1b8b41eb25894372e2995ec908ce7624d26%40%3Ccommits.pulsar.apache.org%3E, https://lists.apache.org/thread.html/re2510852c4a1f635b14b35e5dfd7597076928e723ab08559ede575e0%40%3Ccommits.pulsar.apache.org%3E, https://lists.apache.org/thread.html/re7367895ccbf64523efcd39a9181baf2eaa30b069d8d6496852fba56%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/rfaa4d578587f52a9c4d176af516a681a712c664e3be440a4163691d5%40%3Ccommits.pulsar.apache.org%3E, https://lists.apache.org/thread.html/rfd823a733b02cffbef5a69953fdcbed2d1d0afad5e1ea4e96ff6bf0a%40%3Cissues.tez.apache.org%3E, https://lists.apache.org/thread.html/rfe55d83e4070bcc9285bbbf6bc39635dbcbba6d14d89aab0f339c83a%40%3Ccommits.tez.apache.org%3E, https://access.redhat.com/errata/RHSA-2018:2669, http://openwall.com/lists/oss-security/2017/08/31/4, https://github.com/AsyncHttpClient/async-http-client/issues/1455

    Affected packages

    Package

    Name:

    Purl:

    Affected ranges

    Type: GIT

    Events:

    Affected versions

    async-http-client-project-2.0.34
    async-http-client-project-2.0.33
    async-http-client-project-2.0.32
    async-http-client-project-2.0.31
    async-http-client-project-2.0.30
    async-http-client-project-2.0.29
    async-http-client-project-2.0.28
    async-http-client-project-2.0.27
    async-http-client-project-2.0.26
    async-http-client-project-2.0.25
    async-http-client-project-2.0.24
    async-http-client-project-2.0.23
    async-http-client-project-2.0.22
    async-http-client-project-2.0.21
    async-http-client-project-2.0.20
    async-http-client-project-2.0.19
    async-http-client-project-2.0.18
    async-http-client-project-2.0.17
    async-http-client-project-2.0.16
    async-http-client-project-2.0.15
    async-http-client-project-2.0.14
    async-http-client-project-2.0.13
    async-http-client-project-2.0.12
    async-http-client-project-2.0.11
    async-http-client-project-2.0.10
    async-http-client-project-2.0.9
    async-http-client-project-2.0.8
    async-http-client-project-2.0.7
    async-http-client-project-2.0.6
    async-http-client-project-2.0.5
    async-http-client-project-2.0.4
    async-http-client-project-2.0.3
    async-http-client-project-2.0.2
    async-http-client-project-2.0.1
    async-http-client-project-2.0.0
    async-http-client-project-2.0.0-RC21
    async-http-client-project-2.0.0-RC20
    async-http-client-project-2.0.0-RC19
    async-http-client-project-2.0.0-RC18
    async-http-client-project-2.0.0-RC17
    async-http-client-project-2.0.0-RC16
    async-http-client-project-2.0.0-RC15
    async-http-client-project-2.0.0-RC14
    async-http-client-project-2.0.0-RC13
    async-http-client-project-2.0.0-RC12
    async-http-client-project-2.0.0-RC11
    async-http-client-project-2.0.0-RC10
    async-http-client-project-2.0.0-RC9
    async-http-client-project-2.0.0-RC8
    async-http-client-project-2.0.0-RC7
    async-http-client-project-2.0.0-RC6
    async-http-client-project-2.0.0-RC5
    async-http-client-project-2.0.0-RC4
    async-http-client-project-2.0.0-RC3
    async-http-client-project-2.0.0-RC2
    async-http-client-project-2.0.0-RC1
    async-http-client-project-2.0.0-alpha27
    async-http-client-project-2.0.0-alpha26
    async-http-client-project-2.0.0-alpha25
    async-http-client-project-2.0.0-alpha24
    async-http-client-project-2.0.0-alpha23
    async-http-client-project-2.0.0-alpha22
    async-http-client-project-2.0.0-alpha21
    async-http-client-project-2.0.0-alpha20
    async-http-client-project-2.0.0-alpha19
    async-http-client-project-2.0.0-alpha18
    async-http-client-project-2.0.0-alpha17
    async-http-client-project-2.0.0-alpha16
    async-http-client-project-2.0.0-alpha15
    async-http-client-project-2.0.0-alpha14
    async-http-client-project-2.0.0-alpha13
    async-http-client-project-2.0.0-alpha12
    async-http-client-project-2.0.0-alpha11
    async-http-client-project-2.0.0-alpha10
    async-http-client-project-2.0.0-alpha9

    Common Vulnerability Scoring System

    Attack Vector
    Network
    Adjacent
    Local
    Physical
    Privileges Required
    None
    Low
    High
    User Interaction
    None
    Required
    Scope
    Unchanged
    Changed
    Confidentiality
    None
    Low
    High
    Integrity
    None
    Low
    High
    Availability
    None
    Low
    High